系统安全加固技术(精品).ppt
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《系统安全加固技术(精品).ppt》由会员分享,可在线阅读,更多相关《系统安全加固技术(精品).ppt(59页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、系统安全加固技术系统安全加固技术计算机系蔡灿民v系统的安全加固安全加固:通过配置目录权限,系统安全策略,协议栈加强,系统服务和访问控制加固您的系统,整体提高服务器的安全性。WINDOWS篇-补丁检查及安装v补丁安装的原则:新安装或者重新安装Windows操作系统,必须安装最新的ServicePack补丁集(以下示例若无特别说明,均是以Windows2003操作系统为例。截止到2009年4月Windows2003最新补丁集为SP2,WindowsXP最新补丁集为SP3,WindowsVista最新补丁集为SP1)。必须及时安装与安全相关的Hotfixes补丁。WINDOWS篇-补丁检查及安装更新
2、补丁前,要求先在测试系统上对补丁进行可用性和兼容性验证。最新的安全补丁发布与升级步骤,请参照微软网站的公告,具体网址链接为:http:/ 0 个密码记住 5个密码密码最长期限42 天90 天密码最短期限0 天0 天最短密码长度0 个字符8 个字符密码必须符合复杂性要求禁用启用为域中所有用户使用可还原的加密来储存密码禁用禁用“密码策略”的设置步骤v落不明进入“控制面板/管理工具/本地安全策略”,在“帐户策略密码策略”。WINDOWS篇-密码复杂性配置要求v在“密码策略”中启用“密码必须符合复杂性要求”选项后,系统将强制要求密码的设置具备一定的强壮度,要求密码密码必须符合下列最低要求:v不能包含用
3、户的账户名,不能包含用户姓名中超过两个连续字符的部分v至少有六个字符长v包含以下四类字符中的三类字符:v英文大写字母(A到Z)v英文小写字母(a到z)v10个基本数字(0到9)v非字母数字字符(例如!、$、#、%)WINDOWS篇-账号安全控制要求v“帐户锁定策略”配置要求v有效的账号锁定策略有助于防止针对账号的暴力破解。策略策略默默认设置置安全安全设置置帐户锁定时间未定义20 分钟帐户锁定阈值0次无效登录5 次无效登录复位帐户锁定计数器未定义20 分钟之后v账号锁定配置具体操作:进入“控制面板/管理工具/本地安全策略”,在“帐户策略帐户锁定策略”。系统内置账号管理要求vWindows系统中内
4、置账号,包括Administrator和guest。对于管理员账号,要求更改缺省帐户名称(如图所示),对隶属于Administrators组的账号要严格监控;要求禁用guest(来宾)账号,以防止攻击者通过利用已知的用户名破坏远程服务器。其它账号管理要求v临时的测试帐户和过期的无用帐户应该在3个工作日内及时删除。v注:测试帐户和无用帐户不是系统默认安装时生成的,是系统操作过程中人为新增的帐户,从系统安全加固的角度来看,此类帐户应该及时删除。WINDOWS篇-文件系统、注册表权限控制标准v目录保护配置要求v文件保护配置要求v注册表保护配置要求WINDOWS篇-目录保护配置要求v要求按照下表内容对
5、受保护的目录权限进行设置。对于多个帐户使用一台主机,要求根据具体情况对重要的文件目录进行账户权限的设置。v注:其中%SystemRoot%定义了Windows系统文件所在的路径和文件夹名,%SystemDrive%定义了包含%systemroot%的驱动器。保保护的目的目录基准基准权限限%systemdrive%Administrators:完全控制System:完全控制Authenticated Users:读取和执行、列出文件夹内容、读取%SystemRoot%Repair%SystemRoot%Security%SystemRoot%Temp%SystemRoot%system32Con
6、fig%SystemRoot%system32LogfilesAdministrators:完全控制Creator/Owner:完全控制System:完全控制%systemdrive%InetpubAdministrators:完全控制System:完全控制Everyone:读取和执行、列出文件夹内容、读取文件保护配置要求文件保护配置要求v对系统的敏感文件的权限进行修改,以避免文件被恶意用户读取或执行。文件文件基准基准权限限%SystemDrive%Boot.iniAdministrators:完全控制System:完全控制%SystemDrive%NAdministrators:完全控制Sy
7、stem:完全控制%SystemDrive%NtldrAdministrators:完全控制System:完全控制%SystemDrive%Io.sysAdministrators:完全控制System:完全控制%SystemDrive%Autoexec.batAdministrators:完全控制System:完全控制Authenticated Users:读取和执行、列出文件夹内容、读取%SystemRoot%system32 Administrators:完全控制注册表保护配置要求注册表保护配置要求v建议将以下注册表键值的权限配置为:Administrators和system完全控制,e
8、veryone只读。在配置前,必须首先测试注册表键值权限更改对服务器应用可能产生的影响。vHKEY_LOCAL_MACHINESoftwareClassesregfileshellopencommandvHKEY_LOCAL_MACHINESoftwareMicrosoftWindowsNTCurrentVersionWinlogonvHKEY_LOCAL_MACHINESoftwareMicrosoftWindowsNTCurrentVersionPerflibvHKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSecurePipeServers
9、winregvHKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlLsavHKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunvHKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunOncevHKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunOnceExWINDOWS篇-网络与服务配置标准网络协议安装要求网络协议安装要求v要求只运行安装TCP/IP网络协议
10、,不允许安装IPX,AppleTalk等其他的网络协议。如果存在其他协议,在本地连接属性里,将其他协议卸载或者不选择。v注:如要安装其它协议再添加。服务管理配置标准vWindows缺省安装会创建很多默认服务,并配置为在系统启动时运行。实际运行环境中并不需要运行所有服务,而任何多余的服务都存在受攻击的风险,因此要求禁用不必要的服务。v建议禁用下列的不必要服务:服服务服服务功能功能实现Alerter通知所选用户和计算机有关系统管理级警报Indexing Service负责索引磁盘上的文档和文档属性,并且在一个目录中保存信息,使得你在以后可以搜索ClipBookClipBook支持ClipBook
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 系统安全 加固 技术 精品
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内